Procesfamilie
Sikkerhedshaendelsesrespons: fra phishingrapport til brudunderretning
Familien for sikkerhedshaendelser: phishingrapport, alvorlighed, SOC-respons, CISO-eskalering, organisatorisk respons og GDPR-brudunderretning samt HIPAA, saarbarsstyring og risikoaccept.
Sikkerhedshændelsesrespons går fra alarm til afsluttet hændelse: en rapport vurderes, får alvorlighed, inddæmmes og fjernes af SOC, eskaleres efter påvirkning og vurderes mod fristen ved eksponering af persondata.
Phishingresponsen analyserer mail, søger efter kopier, blokerer indikatorer og vurderer brugerens handling. Alvorlighed P1-P4 bestemmes af tilgængelighed, omfang, forretningspåvirkning og dataeksponering, før den videre respons vælges.
Den tekniske SOC-livscyklus udpeger leder, godkender inddæmning, isolerer, bevarer retslige spor, fjerner persistence, genopbygger og opdaterer detektion. Eskaleringsstigen afgør, om sagen bliver hos SOC eller går til incident manager, CISO, krisehold og relevante eksterne parter.
Respons på databrud vurderer risiko for registrerede, starter 72-timersvinduet, underretter myndighed eller dokumenterer hvorfor ikke og opdaterer brudregisteret. Svagheder er vilkårlig alvorlighed, inddæmning der ødelægger beviser og ure, der aldrig startes.
Sårbarhedsstyring forebygger, og risikoaccept dokumenterer rest-risikoen. Der findes ikke en selvstændig post-incident review-skabelon; alle medlemmer slutter med den. Den almindelige IT-variant er IT service management, og genopretning kan kræve disaster recovery.
Rækkefølgen
Trin 1: Flowchart for håndtering af phishing-hændelser (indberettet mail)
Flowchart for håndtering af phishing-hændelser: brugerindberetning, SOC-verdikt, tenant-søgning, sletning og blokering af indikatorer, nulstillet adgangskode med tilbagekaldte sessioner, eskalering og awareness-opfølgning.
Trin 2: Flowchart til klassificering af hændelsers alvorlighed
Flowchart til klassificering af hændelsers alvorlighed: et beslutningstræ, der fører tests af tilgængelighed, omfang, forretningskonsekvens og eksponering frem til P1, P2, P3 eller P4.
Trin 3: Flowchart for håndtering af cyberhændelser i SOC og CSIRT
Swimlane-flowchart for den tekniske håndtering af cyberhændelser i et SOC eller CSIRT: fra triagering af alarmen til inddæmning, udrensning, genetablering og tuning af detektionsregler.
Trin 4: Eskalering af sikkerhedshændelser: flowchart fra SOC til CISO
Skabelon til eskalering af sikkerhedshændelser som flowchart: SOC-triage, en S1/S2-alvorsgate, ejerskab hos hændelseslederen og CISO, kriseledelsen, tjek af personoplysninger og ekstern underretning.
Trin 5: Flowchart for håndtering af sikkerhedshændelser
Swimlane-flowchart over processen for håndtering af sikkerhedshændelser: fra detektion og triage over inddæmning og udbedring til underretning ved brud og evaluering.
Trin 6: Håndtering af databrud: flowchart og 72-timers fristen i GDPR
Swimlane-flowchart for håndtering af brud på persondatasikkerheden: inddæmning, risikovurdering for de registrerede, anmeldelse til tilsynsmyndigheden inden 72 timer og fortegnelsen over brud.
Også en del af denne familie
- Flowchart til HIPAA-notifikation ved databrud — HIPAA-workflow for inddæmning, bevissikring, kvalificeret privatlivsvurdering, godkendte notifikationer, dokumenteret overdragelse og afhjælpning.
- Flowchart for sårbarhedsstyring (fra scanning til verificeret lukning) — Skabelon til sårbarhedsstyring som flowchart: scanningsomfang og dækning, autentificerede scanninger, triage og falske positiver, CVSS- og exploit-vurdering, SLA-bånd, verificeret gen-scanning, undtagelser og eskalering af forsinkelser.
- Flowchart for beslutning om risikoaccept — Flowchart for beslutning om risikoaccept: er behandling vurderet, ligger restrisikoen inden for appetitten, hvem må skrive under, og hvornår udløber accepten?
Bruges i disse brancher
Relaterede guides
- Sådan laver du et beslutningsdiagram — Sådan laver du et beslutningsdiagram: skriv hver beslutning som et spørgsmål, gør udgangene udtømmende og gensidigt udelukkende, skriv kriterierne på, og giv hvert udfald en afslutning.
- Sådan laver du et proceskort — Sådan laver du et proceskort: sæt grænserne, navngiv rollerne, tegn trin og beslutninger ind i baner, og notér system og dokumentation for hvert trin. Med et levende eksempel.